La monitorización de redes OT es la práctica de observar el tráfico y los activos dentro de entornos de control industrial para generar visibilidad, detectar amenazas y verificar que la red se comporta como debería. En tecnología operativa, el objetivo es hacerlo sin perturbar los propios sistemas que se intenta proteger.

Esa restricción lo condiciona todo. Un escaneo mal ejecutado puede dejar fuera de servicio a un controlador lógico programable. Un agente de monitorización puede competir por recursos escasos en un dispositivo que nunca se diseñó para ello. Por eso el enfoque dominante en OT es pasivo: observar el tráfico, aprender la línea base y generar alertas, añadiendo la menor superficie de ataque nueva posible.

01Conclusiones clave

  1. 01

    La monitorización de redes OT es principalmente pasiva: observa una copia del tráfico en lugar de sondear sistemas de control en producción, porque el escaneo activo puede interrumpir dispositivos frágiles.

  2. 02

    La monitorización pasiva ofrece inventario de activos, línea base con reconocimiento de protocolos y detección de anomalías y amenazas a partir de un feed SPAN o TAP, sin agentes en PLC ni RTU.

  3. 03

    Una detección eficaz en OT combina el establecimiento de líneas base de comportamiento con firmas de actividad maliciosa conocida y la correlación con las técnicas de MITRE ATT&CK for ICS.

  4. 04

    Los estándares lo exigen: tanto NIST SP 800-82 Rev. 3 como ISA/IEC 62443 requieren una monitorización continua diseñada en torno a la seguridad funcional y la disponibilidad en OT.

  5. 05

    La propia infraestructura de monitorización es superficie de ataque. Enviar sus datos hacia fuera mediante transferencia unidireccional mantiene informado al SOC sin abrir una vía de entrada hacia la zona OT.

02Qué es la monitorización de redes OT

La monitorización de redes OT es la observación continua del tráfico, los dispositivos y el comportamiento dentro de una red de tecnología operativa. Abarca los sistemas que gobiernan procesos físicos: controladores lógicos programables (PLC), unidades terminales remotas (RTU), interfaces hombre-máquina (HMI), estaciones de trabajo de ingeniería, historiadores y los protocolos que los conectan.

El propósito es triple: saber qué hay en la red, saber cómo se comunica normalmente y saber cuándo algo se desvía. En TI, esto es rutinario. En OT, los activos suelen ser antiguos, no estar documentados, no tolerar tráfico inesperado y estar vinculados a la seguridad funcional y la disponibilidad, por lo que el método de monitorización importa tanto como los datos que produce.

En resumen: la monitorización de redes OT es visibilidad y detección industrial realizadas sin degradar el proceso que se observa.

03Por qué la monitorización OT es pasiva por defecto

Las herramientas de seguridad de TI a menudo descubren los activos escaneándolos activamente: enviando sondas y leyendo las respuestas. En OT, ese enfoque conlleva un riesgo real. Muchos dispositivos de control tienen pilas de red reducidas y una capacidad de procesamiento limitada. Se sabe que un escaneo de puertos agresivo o una sonda malformada ha llegado a bloquear PLC, activar funciones de seguridad o provocar alteraciones del proceso.

La monitorización pasiva evita esto al no originar nunca tráfico hacia los dispositivos de control. Recibe una copia reflejada del tráfico de red y la analiza fuera de banda. No se inyecta nada nuevo en el cable, por lo que no existe ninguna sonda que pueda desestabilizar un extremo sensible. NIST SP 800-82 Rev. 3 favorece explícitamente las técnicas pasivas en OT y trata el escaneo activo como algo que debe usarse con cautela, si acaso, e idealmente solo en ventanas de prueba o mantenimiento.

Monitorización pasiva
Analiza una copia del tráfico existente desde un TAP o un puerto SPAN. No añade paquetes a la red OT y no puede perturbar los extremos.
Escaneo activo
Envía consultas a los dispositivos para descubrirlos e identificarlos. Es más rápido y más rico, pero puede interrumpir activos OT frágiles y normalmente se restringe a ventanas controladas.
Sondeo selectivo
Una forma acotada de consulta activa, con reconocimiento del fabricante, que se usa con moderación para enriquecer los datos pasivos, con temporización conservadora y aprobación explícita del activo.

04Por qué la visibilidad es la base de la defensa OT

Los defensores no pueden responder a una actividad que nunca observan. La mayoría de los entornos OT crecieron durante décadas, con activos añadidos por distintos integradores, fabricantes y turnos. El resultado son redes en las que nadie dispone de un inventario completo y actualizado. La monitorización es la forma de que ese inventario se materialice y se mantenga al día.

La visibilidad también sustenta la detección. Incidentes como los ataques de 2015 y 2016 contra la red eléctrica ucraniana, y el ataque TRITON/TRISIS de 2017 contra un sistema instrumentado de seguridad, demostraron que los adversarios operan dentro de las redes OT durante semanas antes de actuar. Utilizan protocolos de ingeniería legítimos y credenciales robadas, por lo que pasan desapercibidos. Sin monitorización a nivel de tráfico, esa actividad es invisible hasta que el proceso ya se ha visto afectado.

La monitorización pasiva es además uno de los pocos controles que no depende de la aplicación de parches. Cuando un activo no puede parchearse ni endurecerse, observar su comportamiento suele ser el control compensatorio más realista disponible.

05Cómo funciona la monitorización pasiva de OT

La monitorización pasiva comienza en la capa física. Un TAP de red o un puerto SPAN/espejo de un conmutador produce una copia del tráfico que atraviesa un segmento. Esa copia se envía a un sensor que realiza inspección profunda de paquetes sobre protocolos industriales como Modbus/TCP, EtherNet/IP, DNP3, PROFINET, OPC UA, IEC 60870-5-104 y S7comm.

A partir de ese tráfico, el sensor extrae activos, relaciones de comunicación y variables de proceso. Aprende una línea base del comportamiento normal: qué dispositivos hablan con cuáles, sobre qué protocolos, en qué secuencia y a qué ritmo. Una vez establecida la línea base, las desviaciones se convierten en eventos susceptibles de alerta. El análisis ocurre fuera de la ruta de producción, por lo que la red OT nunca queda a la espera del sistema de monitorización.

  • Captura: un TAP o un puerto SPAN refleja el tráfico hacia el sensor sin tocar los extremos.
  • Análisis sintáctico: la inspección profunda de paquetes descodifica los protocolos industriales hasta los códigos de función y los valores de proceso.
  • Inventario: los activos, las versiones de firmware y las conversaciones se descubren a partir del tráfico observado.
  • Línea base: el sensor modela los patrones de comunicación normales durante un periodo de aprendizaje.
  • Detección: las anomalías, las firmas de actividad maliciosa conocida y las violaciones de política se señalan para los analistas.
  • Reenvío: las alertas enriquecidas y los metadatos se envían a un SIEM, un historiador o un SOC para su correlación.

06Qué detecta realmente la monitorización OT

Una buena monitorización OT combina dos estilos de detección. La detección basada en comportamiento señala las desviaciones respecto a la línea base aprendida: un dispositivo nuevo, una conversación inesperada, un comando de ingeniería desde un host inusual o una descarga de configuración fuera de una ventana de mantenimiento. La detección basada en firmas contrasta el tráfico con indicadores conocidos y patrones de abuso de protocolos.

Las plataformas más útiles correlacionan los hallazgos con MITRE ATT&CK for ICS, de modo que los analistas puedan razonar sobre el comportamiento del adversario en lugar de sobre paquetes en bruto. Entre las técnicas que conviene vigilar están las conexiones de ingeniería no autorizadas, la descarga de programas y la modificación de la lógica de control, la manipulación de la imagen de E/S, la denegación de servicio contra los controladores y la pérdida de visión o pérdida de control que a menudo precede al impacto físico.

  • Activos nuevos o no autorizados que aparecen en un segmento que debería ser estático.
  • Comandos de protocolos de ingeniería (carga/descarga de programas, parada/arranque) desde orígenes inesperados.
  • Cambios en la lógica del PLC, los puntos de consigna o la configuración de E/S.
  • Credenciales en claro, protocolos en texto plano y autenticación débil en los conductos.
  • Escaneo, fuerza bruta o fuzzing de protocolos con origen dentro de la zona OT.
  • Comunicaciones que cruzan los límites de zona que la política de segmentación debería prohibir.

07Diseñar una arquitectura de monitorización por zonas

La ubicación de los sensores sigue a la arquitectura de red, y no al revés. ISA/IEC 62443 organiza el entorno OT en zonas y conductos, y el modelo Purdue estratifica la planta desde los dispositivos de campo hasta los sistemas empresariales. Una monitorización eficaz coloca los sensores donde cruza el tráfico más relevante para la seguridad: en los conductos entre zonas, en el límite entre la red de control y la DMZ, y dentro de las celdas críticas.

Los TAP de hardware son preferibles a los puertos SPAN para los enlaces de alto valor porque son a prueba de fallos, no descartan tramas bajo carga y no pueden ser reconfigurados por un conmutador comprometido. Los puertos SPAN son cómodos y aceptables para segmentos de menor criticidad donde se tolera una pérdida ocasional de tramas. Siempre que sea posible, la interfaz de captura del sensor debería ser solo de recepción a nivel de capa física, de modo que el propio sensor no pueda transmitir hacia la red monitorizada.

Un sensor de monitorización con una interfaz de gestión capaz de transmitir en el lado OT es un nuevo punto de pivote. Trate el sensor como un activo que debe protegerse, no solo como una herramienta que protege a los demás.

08Cómo se alinea con los estándares y el cumplimiento normativo

La monitorización continua no es opcional bajo los marcos actuales. NIST SP 800-82 Rev. 3 se apoya en las familias de controles de SP 800-53, incluidas las de auditoría y rendición de cuentas (AU) e integridad de sistemas e información (SI), y las adapta a las restricciones de OT. ISA/IEC 62443-3-3 define requisitos de sistema que incluyen la detección de eventos de seguridad y la monitorización continua de los conductos.

La regulación sectorial lo refuerza. En los sistemas eléctricos de gran capacidad de Norteamérica, los estándares NERC CIP como CIP-007 exigen la monitorización de eventos de seguridad en los sistemas cibernéticos aplicables. En la UE, la Directiva NIS2 obliga a los operadores de servicios esenciales a detectar y notificar los incidentes significativos, algo difícil sin una monitorización con reconocimiento de OT. Los objetivos de rendimiento intersectoriales de CISA también exigen visibilidad y detección de red en las infraestructuras críticas.

NIST SP 800-82 Rev. 3
Guía de seguridad OT; recomienda la monitorización pasiva y adapta los controles AU y SI de SP 800-53 a las restricciones industriales.
ISA/IEC 62443-3-3
Requisitos de seguridad de sistema, incluida la detección de eventos de seguridad y la monitorización a través de zonas y conductos.
NERC CIP-007
Exige la monitorización y el registro de eventos de seguridad para los activos cibernéticos aplicables del sistema eléctrico de gran capacidad.

09Errores comunes que rompen la monitorización OT

Los proyectos de monitorización fracasan menos por sensores deficientes que por un mal diseño y una mala operación. El error más común es desplegar la detección sin que nadie actúe sobre ella. Las alertas que nadie clasifica generan ruido, y el ruido enseña a los operadores a ignorar la consola.

  • Confiar en puertos SPAN que descartan tramas de forma silenciosa bajo carga, dejando puntos ciegos en los momentos de mayor actividad.
  • Tratar el escaneo activo como algo seguro y sondear controladores que no lo toleran.
  • Ajustar la línea base durante un periodo anómalo, de modo que lo 'normal' que aprende es erróneo.
  • Generar alertas sin un proceso de clasificación, un manual de respuesta ni un responsable.
  • Olvidar que el servidor de monitorización, su red de gestión y su feed de datos son en sí mismos superficie de ataque.
  • Enviar la telemetría OT al SOC por un enlace bidireccional que se convierte en una vía de entrada hacia la planta.

El último punto es el que más a menudo se pasa por alto. Añadir visibilidad no debería añadir accesibilidad. Un despliegue de monitorización que abre una conexión enrutable y bidireccional desde el SOC empresarial hacia la zona OT puede convertirse silenciosamente en la vía más peligrosa de la red.

10Dónde encaja la transferencia unidireccional

Los datos de monitorización tienen que salir de la zona OT para resultar útiles: alimentan el SIEM, el SOC y la analítica a largo plazo. La cuestión es cómo exportarlos sin crear una vía de retorno. Aquí es donde la transferencia unidireccional encaja de forma natural. El feed de monitorización es, por definición, de solo publicación: los datos fluyen hacia fuera y nada necesita volver hacia dentro.

Un diodo de datos o una pasarela unidireccional permite que los registros, las alertas y los metadatos de paquetes crucen desde el lado OT hacia el lado empresarial, impidiendo físicamente que el tráfico regrese a través de ese límite. El SOC obtiene visibilidad completa; la zona OT no gana ninguna nueva vía de entrada. Combinada con sensores pasivos que nunca transmiten hacia la red de control, toda la cadena de monitorización puede diseñarse para añadir observación sin añadir exposición.

Es un control entre varios. Un diodo no clasifica alertas, no ajusta líneas base ni sustituye a la segmentación. Para los equipos que sopesan las opciones, un patrón de conectividad controlada de AIRGAPNET puede situarse junto a los sensores pasivos, los TAP y la integración con el SOC como parte del mismo diseño de monitorización, de modo que la decisión sea sobre qué límites deben estar en línea, ser unidireccionales o permanecer desconectados por defecto.

11Una secuencia práctica para empezar

Empiece donde se concentran el riesgo y el tráfico, y luego expándase. La visibilidad aporta valor con rapidez porque la mayoría de los entornos nunca han visto su propia lista de activos ni su mapa de comunicaciones.

  • Cartografíe la red e identifique las zonas, los conductos y los segmentos de mayor consecuencia.
  • Coloque un feed TAP o SPAN primero en el límite OT-a-DMZ y en la celda más crítica.
  • Ponga en marcha un sensor pasivo en modo de aprendizaje y construya un inventario de activos y una línea base.
  • Ajuste las detecciones al proceso, correlacione los hallazgos con MITRE ATT&CK for ICS y asigne la responsabilidad de las alertas.
  • Exporte las alertas y los metadatos al SOC a través de una vía unidireccional para que la visibilidad nunca se convierta en una ruta de entrada.
  • Amplíe la cobertura de sensores zona por zona, validando que ningún componente de monitorización pueda transmitir hacia la red de control.

El objetivo no es una cobertura perfecta desde el primer día. Es convertir una red OT opaca en una que se pueda ver, medir con líneas base y defender, evitando al mismo tiempo que la propia monitorización se convierta en la próxima vía de entrada.

FAQPreguntas frecuentes

¿Qué es la monitorización de redes OT?

La monitorización de redes OT es la observación continua del tráfico y los dispositivos dentro de una red de tecnología operativa para generar visibilidad de los activos, aprender el comportamiento normal y detectar amenazas o anomalías. En OT se realiza principalmente de forma pasiva para no perturbar los sistemas de control frágiles.

¿Por qué se prefiere la monitorización pasiva en entornos OT?

Muchos dispositivos OT tienen recursos limitados y pilas de red reducidas, y el escaneo activo puede bloquearlos o desestabilizarlos. La monitorización pasiva analiza una copia reflejada del tráfico existente desde un TAP o un puerto SPAN, por lo que no añade paquetes a la red y no puede interrumpir extremos sensibles. NIST SP 800-82 favorece este enfoque.

¿Qué protocolos pueden analizar las herramientas de monitorización OT?

Los sensores con reconocimiento de OT realizan inspección profunda de paquetes sobre protocolos industriales como Modbus/TCP, EtherNet/IP, DNP3, PROFINET, OPC UA, IEC 60870-5-104 y S7comm, descodificándolos hasta los códigos de función y los valores de proceso en lugar de tratarlos como tráfico opaco.

¿Cómo se alinea la monitorización OT con estándares como NIST e IEC 62443?

NIST SP 800-82 Rev. 3 recomienda la monitorización pasiva y adapta los controles de auditoría e integridad de SP 800-53 a OT. ISA/IEC 62443-3-3 exige la detección y monitorización de eventos de seguridad a través de zonas y conductos. Normas sectoriales como NERC CIP-007 y la Directiva NIS2 de la UE añaden sus propias obligaciones de monitorización y detección de incidentes.

¿Cómo pueden salir los datos de monitorización de la zona OT sin crear riesgo?

El feed de monitorización es de solo publicación, por lo que puede exportarse a través de un diodo de datos o una pasarela unidireccional. Eso permite que los registros, las alertas y los metadatos fluyan hacia el SOC impidiendo físicamente que cualquier tráfico regrese a través de ese límite, de modo que la visibilidad no se convierte en una vía de entrada hacia la planta.

SRCFuentes oficiales

Visibilidad sin exposición

Observe la red OT sin abrir una vía de entrada.

Los sensores pasivos mantienen sus sistemas de control sin perturbaciones; la transferencia unidireccional mantiene informado al SOC. Decida qué límites de monitorización deben ser unidireccionales antes de conectar la planta con la empresa.

Artículo relacionado

Continúa el hilo OT Asset Inventory: You Cannot Protect What You Cannot See